Настройка проактивной защиты Битрикс без ложных срабатываний
Включаем и тонко настраиваем встроенный модуль «Проактивная защита» 1С-Битрикс: проактивный фильтр (WAF), уровни безопасности, журнал вторжений, защиту сессий и редиректов, контроль активности и одноразовые пароли. Закрываем сайт от типовых атак так, чтобы реальные пользователи и интеграции не страдали.
Что настраиваем в модуле «Проактивная защита»
Проходим по всем инструментам встроенной защиты Битрикс и доводим каждый до рабочего состояния — без формального включения галочек и без блокировки живых пользователей.
Проактивная защита Битрикс: что это и почему её мало включить
«Проактивная защита» — это встроенный модуль 1С-Битрикс, который закрывает сайт от большинства типовых веб-атак ещё до того, как они доберутся до вашего кода. В отличие от внешнего файрвола, он работает внутри платформы и понимает её контекст: знает про сессии, токены форм, права пользователей и админку. Настройка проактивной защиты — это не установка стороннего софта, а грамотное включение и тонкая настройка того, что уже есть в вашей лицензии Битрикс и чаще всего простаивает на стандартных значениях или вовсе выключено.
Главная ошибка, которую мы встречаем на аудитах, — отношение к модулю как к одной галочке «Включить». Проактивная защита состоит из десятка независимых механизмов, и каждый из них надо настраивать осознанно. Проактивный фильтр в нестрогом режиме пропускает часть атак, а в строгом без подготовки рубит легитимные запросы. Журнал вторжений на максимальной детализации за неделю раздувает базу. Контроль активности без белых списков банит платёжные шлюзы и поисковых роботов. Поэтому ценность услуги не в том, чтобы «включить защиту», а в том, чтобы свести воедино уровень риска, реальные сценарии работы сайта и допустимый процент ложных срабатываний.
Из чего состоит проактивная защита
Под одним названием в модуле собрано несколько слоёв обороны, и каждый отвечает за свой класс угроз. Проактивный фильтр (WAF) — это веб-экран приложения: он анализирует входящие запросы и фильтрует попытки SQL-инъекций, межсайтового скриптинга (XSS) и других внедрений. Уровни безопасности задают строгость политики хранения сессий, паролей и проверок. Журнал вторжений фиксирует подозрительные события для разбора инцидентов. Защита сессий не даёт перехватить или подменить авторизованную сессию пользователя. Контроль активности отсекает перебор паролей и флуд запросами. Одноразовые пароли усиливают вход администраторов вторым фактором. Списки доступа и стоп-листы дают точечно пускать или блокировать адреса.
Ключевые механизмы, которые мы доводим до рабочего состояния:
- проактивный фильтр (WAF) в строгом режиме с корректным действием при атаке;
- повышенный или высокий уровень безопасности, согласованный со сценариями сайта;
- журнал вторжений с разумной детализацией и хранением событий;
- защита сессий: безопасное хранение, привязка к параметрам, контроль внешних редиректов;
- контроль активности от перебора и флуда с порогами и стоп-листами;
- одноразовые пароли (OTP) для администраторов и белые/чёрные списки IP.
Почему мало просто включить модуль
Проактивная защита работает на стыке безопасности и удобства, и эти две задачи всегда немного конфликтуют. Чем строже политика, тем больше шанс, что под фильтр попадёт что-то живое: сложная форма с HTML, выгрузка большого заказа, обращение от внешней системы по API, нестандартный параметр в адресе. Если включить всё на максимум вслепую, в первый же день посыплются жалобы: не отправляется форма, отваливается интеграция с 1С, платёжный шлюз получает отказ. Тогда испуганный администратор откатывает настройки обратно — и сайт снова беззащитен. Поэтому настройку всегда ведут с оглядкой на конкретный проект: какие формы есть, какие интеграции работают, кто и откуда заходит в админку.
Вторая причина — взаимосвязи между механизмами. Контроль активности без белого списка ломает работу платёжных и поисковых систем, потому что принимает их частые запросы за флуд. Строгий проактивный фильтр без исключений для доверенных разделов мешает редакторам сохранять контент с разметкой. Одноразовые пароли без запасного канала входа способны заблокировать самого администратора. Грамотная настройка — это не набор максимальных значений, а сбалансированный профиль, где сильная защита не превращается в источник простоев.
Что вы получаете в результате
Итог настройки проактивной защиты — сайт, который сам отбивает основную массу типовых атак и при этом нормально работает для людей и интеграций. Проактивный фильтр режет инъекции и XSS на входе. Журнал вторжений показывает, кто и как пробует вас на прочность, чтобы инциденты можно было разобрать, а не узнавать о взломе постфактум. Защита сессий не даёт увести авторизацию пользователя. Контроль активности и стоп-листы гасят перебор и флуд. Вход администраторов закрыт вторым фактором и списками доступа. Мы фиксируем итоговую конфигурацию в коротком отчёте, чтобы вы понимали, что именно включено и почему, а при следующем обновлении настройки можно было воспроизвести.
Важно понимать границы услуги. Проактивная защита — это сильный, но не единственный слой обороны. Она закрывает типовые веб-атаки на уровне приложения, но не заменяет обновление платформы, закрытие конкретных уязвимостей в коде, защиту от мощного DDoS на уровне сети и регулярные резервные копии. Поэтому настройку модуля мы всегда рассматриваем как часть общей гигиены безопасности и при необходимости честно говорим, что ещё стоит закрыть, чтобы защита была не точечной, а сплошной.
Путь запроса через проактивный фильтр
Каждый входящий запрос проходит проактивный фильтр: вредоносные внедрения отсекаются и попадают в журнал вторжений, легитимные запросы спокойно идут к вашему коду и пользователям.
Где обычно проседает встроенная защита Битрикс
На большинстве сайтов модуль либо выключен, либо включён формально на стандартных значениях. Разбираем типичные дыры и как мы их закрываем настройкой проактивной защиты.
Кто настраивает проактивную защиту
| Критерий | Своими силами | Фрилансер | Студия B2Bsite |
|---|---|---|---|
| Полнота настройки | Включают галочки наугад по статьям | Включит базовое, тонкую настройку упустит | Настраиваем все механизмы под ваш проект |
| Белые списки и исключения | Часто ломают формы и интеграции | Белые списки и пороги обычно не трогает | Проверяем формы, API и платежи после |
| Проверка на реальном трафике | Журнал не читают, инциденты пропускают | Разовая работа без проверки на нагрузке | Журнал вторжений и пороги под ваш трафик |
| Опыт со строгим WAF | Нет опыта со строгим режимом WAF | Зависит от конкретного исполнителя | Строгий WAF без ложных срабатываний |
| Прозрачность результата | Откатывают настройки при первой жалобе | Отчёта по конфигурации чаще нет | Отчёт по конфигурации и рекомендации |
Как мы настраиваем проактивную защиту
Сколько занимает настройка
Сколько стоит настройка проактивной защиты
Стоимость зависит от объёма интеграций, числа форм и редакции Битрикс. Ниже — ориентиры; точную смету присылаем после короткого аудита, бесплатно.
Включение и базовая настройка модуля на типовом сайте без сложных интеграций.
- Проактивный фильтр в строгом режиме
- Повышенный уровень безопасности
- Журнал вторжений
- Базовая защита сессий
- Краткий отчёт по конфигурации
Тонкая настройка всех механизмов с проверкой форм, интеграций и платежей.
- Все из «Базовой настройки»
- Контроль активности и стоп-листы
- Одноразовые пароли для админов
- Белые и чёрные списки IP
- Защита сессий и редиректов
- Проверка без ложных срабатываний
Настройка для нагруженного проекта со множеством интеграций и высокими требованиями.
- Все из «Полной настройки»
- Тонкие пороги под реальный трафик
- Согласование с внешним WAF
- Регламент реакции на инциденты
- Сопровождение настроек
Базовая настройка от 18 000 ₽
Включение и базовая настройка модуля на типовом сайте без сложных интеграций.
- Проактивный фильтр в строгом режиме
- Повышенный уровень безопасности
- Журнал вторжений
- Базовая защита сессий
- Краткий отчёт по конфигурации
Популярный Полная настройка от 38 000 ₽
Тонкая настройка всех механизмов с проверкой форм, интеграций и платежей.
- Все из «Базовой настройки»
- Контроль активности и стоп-листы
- Одноразовые пароли для админов
- Белые и чёрные списки IP
- Защита сессий и редиректов
- Проверка без ложных срабатываний
Защита под нагрузкой от 70 000 ₽
Настройка для нагруженного проекта со множеством интеграций и высокими требованиями.
- Все из «Полной настройки»
- Тонкие пороги под реальный трафик
- Согласование с внешним WAF
- Регламент реакции на инциденты
- Сопровождение настроек
Дополнительные опции
| Разбор и устранение ложных срабатываний | от 8 000 ₽ |
| Настройка одноразовых паролей для команды | от 6 000 ₽ |
| Ежемесячный разбор журнала вторжений | от 9 000 ₽ |
Во сколько обходится простой из-за взлома
Прикиньте, сколько вы теряете за время недоступности сайта после успешной атаки. Настроенная проактивная защита снижает вероятность такого простоя.
Оценка по формуле: суточная выручка ÷ 24 × часы простоя × доля потерь. Это ориентир прямых потерь без учёта репутации и восстановления, а не точный расчёт.
Подберём объём настройки под ваш сайт
Ответьте на несколько вопросов о вашем сайте, интеграциях и админке — предложим подходящий уровень настройки проактивной защиты и пришлём ориентир по стоимости.
Кейсы настройки проактивной защиты
Что говорят после настройки защиты
На что можно рассчитывать по договору
Частые ситуации с проактивной защитой — и наш ответ
Это не общие советы, а закономерности из реальных проектов на Битрикс. Каждый ответ — позиция нашей команды.
Проактивная защита Битрикс или внешний WAF — и как их совмещать
Когда речь заходит о защите сайта на Битрикс, обычно всплывают два пути: тонко настроить встроенную проактивную защиту или поставить внешний WAF вроде ModSecurity или облачного сервиса. Их часто противопоставляют, хотя на деле это слои одной обороны, которые лучше работают вместе. Разберём, что закрывает встроенный модуль, где у него границы, когда нужен внешний экран и как мы строим настройку так, чтобы защита была сильной, а сайт не страдал от ложных срабатываний.
Что реально закрывает встроенная проактивная защита
Главное преимущество модуля «Проактивная защита» в том, что он работает внутри Битрикс и знает контекст приложения. Внешний файрвол видит только сырой HTTP-трафик, а встроенный фильтр понимает сессии, токены форм, права пользователей и структуру админки. Поэтому проактивный фильтр точнее отличает атаку от сложного, но легитимного запроса, а защита сессий привязывается к параметрам конкретного пользователя. Модуль закрывает основную массу типовых веб-атак: SQL-инъекции, межсайтовый скриптинг, попытки перехвата сессии, открытые редиректы, перебор паролей и флуд. Для большинства сайтов грамотно настроенной встроенной защиты достаточно, чтобы отсечь поток автоматических атак и сканеров.
Ещё один плюс — модуль уже входит в вашу лицензию. Не нужно покупать и разворачивать отдельный сервис, платить за облачный экран и настраивать проброс трафика. Всё, что требуется, — осознанно включить и настроить то, что уже есть. Именно поэтому настройка проактивной защиты почти всегда первый и самый дешёвый шаг в гигиене безопасности: она даёт максимальный эффект на единицу вложений и закрывает дыры, через которые сайты ломают чаще всего.
Где у встроенной защиты границы
При всей силе модуля важно честно понимать, чего он не делает. Проактивная защита работает на уровне приложения и не остановит мощную распределённую атаку, которая просто заваливает сервер объёмом запросов, — это задача сетевого уровня и защиты от DDoS. Она не закрывает конкретную уязвимость в самописном коде или устаревшем модуле — это делает обновление и устранение уязвимостей. Она не заменяет резервные копии: если атака всё же прошла, восстановиться поможет только бэкап. И она не отменяет базовую гигиену — обновление платформы, контроль прав доступа и проверку загружаемых файлов.
Поэтому мы всегда рассматриваем настройку модуля как часть общей системы безопасности, а не как панацею. На аудите мы смотрим картину целиком и прямо говорим, что ещё стоит закрыть. Если у вас давно не обновлялась платформа или есть известные дыры, разумно сначала провести защиту и устранение уязвимостей, а уже потом тонко настраивать проактивный фильтр. Иначе строгий WAF будет героически отбивать атаки на дверь, которую можно обойти через незакрытое окно.
Когда нужен внешний WAF в дополнение
Внешний экран приложения становится оправданным, когда сайт крупный, заметный и регулярно попадает под прицельные атаки. Облачный WAF или ModSecurity перед сайтом фильтрует трафик ещё до того, как он дойдёт до сервера, разгружает инфраструктуру и добавляет защиту от объёмных атак и ботнетов. В этой связке встроенная проактивная защита и внешний фильтр не конкурируют, а дополняют друг друга: внешний экран снимает грубый мусор и объёмные атаки на подступах, а встроенный фильтр точно разбирается с тем, что добралось до приложения, опираясь на контекст Битрикс. Если вам нужен именно такой рубеж, мы помогаем с настройкой WAF на ModSecurity или Cloudflare для Битрикс и согласуем его правила с настройками проактивной защиты, чтобы два слоя не конфликтовали и не банили одно и то же дважды.
Для большинства же проектов справедливо обратное: сначала выжимаем максимум из встроенного модуля, а внешний WAF подключаем только тогда, когда профиль атак и масштаб сайта этого реально требуют. Платить за облачный экран при выключенной проактивной защите — всё равно что ставить бронедверь в доме с открытыми окнами.
Главная сложность настройки — баланс защиты и доступности
Любая система безопасности живёт на компромиссе между строгостью и удобством. Чем агрессивнее правила, тем выше шанс ложного срабатывания — когда под фильтр попадает живой запрос. На сайте это выглядит как внезапно переставшая работать форма, отказ платёжного шлюза, ошибка при выгрузке заказа в 1С, бан поискового робота. Если такие срабатывания начинают мешать бизнесу, администратор в панике ослабляет защиту до бесполезного минимума. Поэтому ценность профессиональной настройки не в том, чтобы выкрутить всё на максимум, а в том, чтобы найти профиль, при котором защита сильная, а ложных срабатываний нет.
Достигается это не угадыванием, а проверкой на реальных сценариях. Мы заранее собираем список того, что должно работать без сбоев: оформление заказа, личный кабинет, формы обратной связи, обмен с 1С, платёжные шлюзы, выгрузки и API. После настройки прогоняем каждый сценарий и смотрим в журнал вторжений — не попало ли что-то легитимное под раздачу. Если попало, добавляем точечное исключение для конкретной операции, а не ослабляем защиту целиком. Контроль активности настраиваем по фактическому трафику: заносим в белые списки поисковики, платёжки и интеграции, а жёсткие пороги оставляем для всего остального. Так строгий режим уживается с живым сайтом.
Как мы ведём настройку по шагам
Старт — аудит текущего состояния. Мы смотрим, что включено в модуле, какой уровень безопасности стоит, как работают формы, интеграции и админка, и где сейчас зияют дыры. Дальше согласуем профиль защиты: целевой уровень безопасности, режим проактивного фильтра, пороги контроля активности, списки доступа и сценарий с одноразовыми паролями. Только после этого приступаем к настройке механизмов — включаем WAF, журнал вторжений, защиту сессий и редиректов, OTP, белые и чёрные списки. Каждый механизм настраиваем осознанно, под конкретный проект, а не по общему чек-листу.
Отдельный этап — проверка без ложных срабатываний. Это то, что чаще всего пропускают при самостоятельной настройке. Мы прогоняем формы, выгрузки, API и платежи, ловим срабатывания и добавляем исключения для доверенных операций. Финал — короткий отчёт по итоговой конфигурации: что включено, с какими параметрами и почему. Отчёт нужен не для галочки, а чтобы при следующем обновлении или передаче проекта другому подрядчику настройки можно было воспроизвести, а не собирать заново. Если в будущем понадобится развитие или регулярный разбор журнала, это берёт на себя доработка безопасности Битрикс в рамках поддержки.
Возражения, которые мы слышим чаще всего
«У нас и так всё включено, зачем платить за настройку». На аудитах включённый модуль почти всегда означает галочку на стандартных значениях: нестрогий фильтр, базовый уровень безопасности, выключенный журнал, открытая админка. Это лучше, чем ничего, но от прицельных атак защищает слабо. Настройка превращает формальное включение в реально работающую оборону под ваш проект.
«Строгая защита затормозит сайт». Проактивный фильтр анализирует запросы быстро и на скорости сайта это почти не сказывается. Тормозить может разве что журнал вторжений на избыточной детализации — поэтому мы настраиваем разумный уровень логирования и очистку старых записей. Грамотно настроенный модуль защищает, не превращаясь в нагрузку.
«Мы маленькие, нас не взламывают целенаправленно». Большинство атак не целенаправленные, а автоматические: боты массово сканируют тысячи сайтов на типовые уязвимости и слабые места. Им всё равно, крупный вы бизнес или нет, — важно лишь, что дверь не заперта. Именно от этого потока проактивная защита спасает в первую очередь, и именно небольшие сайты чаще всего страдают, потому что считают, что им ничего не грозит.
Разбираем механизмы по отдельности
Чтобы было понятно, из чего складывается итоговая защита, пройдёмся по ключевым механизмам и роли каждого. Проактивный фильтр — это передовая линия: он смотрит на каждый входящий параметр и отсекает попытки внедрить SQL-инъекцию или скрипт. Уровень безопасности задаёт общую строгость политики и влияет на то, как платформа хранит сессии и проверяет пароли. Журнал вторжений — это глаза: без него вы не знаете, что вас атакуют, а с ним видите картину и можете реагировать. Защита сессий закрывает класс атак с угоном авторизации, когда злоумышленник перехватывает идентификатор сессии и заходит под чужим пользователем. Контроль активности гасит автоматический перебор и флуд. Одноразовые пароли превращают вход в админку в двухфакторный, а списки доступа точечно решают, кого пускать, а кого нет.
Сила модуля именно в том, что эти слои работают вместе и перекрывают разные классы угроз. Слабость одного механизма компенсируется другим: даже если злоумышленник как-то обошёл фильтр, его остановит контроль активности или ограничение по IP, а журнал зафиксирует попытку. Поэтому настройку нельзя сводить к одному инструменту — мы доводим до рабочего состояния каждый, выстраивая эшелонированную оборону. И настраиваем их согласованно, чтобы они не мешали друг другу и не банили одно и то же дважды, создавая путаницу в журнале.
Как поддерживать защиту в форме
Безопасность — это не разовое действие, а состояние, которое нужно поддерживать. Профиль атак меняется, появляются новые техники, обновляется сама платформа, на сайте добавляются формы и интеграции. Поэтому даже идеально настроенная сегодня защита со временем требует внимания. Минимум, который мы рекомендуем, — периодически заглядывать в журнал вторжений, чтобы видеть, как меняется характер атак, и проверять, не появилось ли новых ложных срабатываний после доработок сайта. Если добавили новую форму или интеграцию, имеет смысл сразу убедиться, что они не попадают под фильтр и контроль активности.
Для проектов, где безопасность критична, мы предлагаем регулярный разбор журнала и донастройку в рамках поддержки. Раз в месяц смотрим логи, отмечаем новые источники атак, при необходимости расширяем чёрные списки и корректируем пороги. Это превращает проактивную защиту из статичной конфигурации в живую систему, которая адаптируется под реальную обстановку. Такой подход особенно важен для интернет-магазинов и порталов с личными кабинетами, где взлом означает не только простой, но и утечку данных клиентов. Если же сайт простой и редко меняется, достаточно вернуться к настройкам при крупном обновлении платформы.
Гарантии и прозрачность
Состав и стоимость работ мы закрепляем до старта, а итоговую конфигурацию фиксируем в отчёте — никаких чёрных ящиков. Перед сдачей проверяем ключевые сценарии на ложные срабатывания, поэтому строгая защита не оборачивается простоями. Мы не привязываем вас к себе: все настройки сделаны штатными средствами Битрикс, описаны в отчёте и воспроизводимы любой компетентной командой. И мы честно очерчиваем границы: говорим, что закрывает проактивная защита, а что требует обновлений, резервного копирования и защиты от DDoS, чтобы у вас была сплошная оборона, а не её иллюзия.
С чего начать
Начните с короткого аудита. Расскажите о вашем сайте, интеграциях и о том, как устроен вход в админку, — мы посмотрим текущие настройки модуля, найдём слабые места и предложим профиль проактивной защиты под вашу задачу. Аудит бесплатный, и по его итогам вы получите ясную картину: что включить и настроить в первую очередь, какие исключения понадобятся для ваших форм и интеграций и нужен ли вам внешний WAF в дополнение. Обсудим ваш проект — и доведём встроенную защиту Битрикс до состояния, в котором она реально работает.
Частые вопросы о настройке проактивной защиты
Что такое проактивная защита в Битрикс простыми словами? +
Это встроенный модуль 1С-Битрикс, который закрывает сайт от типовых веб-атак ещё до того, как они доберутся до вашего кода. Он работает внутри платформы и понимает её контекст: сессии, формы, права пользователей, админку. По сути это набор из нескольких механизмов защиты, объединённых под одним названием, и его нужно не просто включить, а настроить под конкретный сайт.
Что такое проактивный фильтр (WAF) и зачем он нужен? +
Проактивный фильтр — это веб-экран приложения (Web Application Firewall). Он анализирует входящие запросы и отсекает попытки внедрить вредоносный код: SQL-инъекции, межсайтовый скриптинг (XSS) и другие атаки. В строгом режиме фильтр блокирует подозрительные запросы на входе, поэтому они не доходят до вашего кода и базы данных. Это основной рубеж обороны от автоматических атак.
Что такое уровни безопасности модуля? +
Уровень безопасности задаёт строгость политики: как хранятся сессии, насколько жёстко проверяются пароли и запросы. Стандартный уровень минимален, повышенный и высокий включают более строгие правила. Мы поднимаем уровень осознанно и согласуем его с реальными сценариями сайта, чтобы усиление защиты не сломало живые операции.
Что такое журнал вторжений? +
Журнал вторжений — это лог подозрительных событий и атак, которые увидел модуль. Он показывает, кто и как пробует ваш сайт на прочность: перебор паролей, инъекции, обращения к закрытым разделам. Без журнала атаки проходят незаметно, и о взломе узнают постфактум. Мы включаем журнал с разумной детализацией, чтобы он был полезным для разбора инцидентов, но не раздувал базу данных.
Чем проактивная защита отличается от антивируса? +
Антивирус ищет уже попавший на сайт вредоносный код и лечит заражение. Проактивная защита работает на опережение: не пускает атаку внутрь, фильтруя вредные запросы на входе. Это разные задачи. В идеале они дополняют друг друга, но именно проактивная защита снижает шанс заражения, не дожидаясь, пока вредонос окажется на сайте.
Можно ли просто включить модуль и не настраивать? +
Технически да, но толку будет немного. Формальное включение оставляет нестрогий фильтр, базовый уровень безопасности и часто выключенный журнал. От прицельных атак это защищает слабо. Реальную пользу даёт тонкая настройка каждого механизма под конкретный сайт: режим фильтра, пороги, исключения, списки доступа.
Что значит «строгий режим» проактивного фильтра? +
В строгом режиме фильтр блокирует подозрительные запросы, а не просто очищает их. Это самый надёжный вариант, но и самый требовательный к настройке: без подготовки строгий режим может зарубить сложную форму или интеграцию. Поэтому мы включаем его вместе с точечными исключениями для доверенных операций и проверяем результат на реальных сценариях.
Что такое защита сессий и редиректов? +
Защита сессий не даёт перехватить или подменить авторизованную сессию пользователя: сессия хранится в защищённом виде и привязывается к параметрам входа. Контроль редиректов проверяет внешние переадресации, чтобы злоумышленник не использовал ваш сайт для скрытого перенаправления пользователей на вредоносные ресурсы. Мы включаем оба механизма как часть базовой настройки.
Что такое контроль активности и стоп-листы? +
Контроль активности ограничивает число запросов с одного адреса за единицу времени, отсекая перебор паролей и флуд. Стоп-листы позволяют заблокировать конкретные адреса или сети. Мы настраиваем пороги по реальному трафику и заносим в белые списки поисковые и платёжные системы, чтобы они не попадали под ограничения вместе с ботами-вредителями.
Зачем нужны белые и чёрные списки IP? +
Белый список разрешает доступ только доверенным адресам — это удобно для админки и критичных разделов. Чёрный список, наоборот, блокирует известные вредоносные адреса. Вместе они дают точечный контроль: например, вход в админку только с офисных и домашних адресов команды, а замеченные в атаках сети — под полным запретом.
Не сломает ли строгая защита формы и интеграции? +
Если включить всё на максимум вслепую — может. Именно поэтому мы после настройки прогоняем формы, выгрузки, API и платежи, ловим ложные срабатывания и добавляем точечные исключения для доверенных операций. Защита остаётся строгой, а живые сценарии работают без сбоев. Проверка на реальных сценариях — обязательная часть нашей работы.
Что делать, если фильтр блокирует нужный запрос? +
Мы не отключаем защиту целиком, а смотрим в журнал, находим конкретное правило, которое сработало, и добавляем исключение для нужной страницы или операции. Затем проверяем повторно. Так под фильтром остаются все остальные запросы, а легитимная операция проходит. Это аккуратнее, чем ослаблять весь модуль из-за одного случая.
Почему контроль активности банит поисковики и платёжки? +
Поисковые роботы и платёжные шлюзы делают много запросов за короткое время, и контроль активности принимает это за флуд. Решение — белый список: заносим адреса доверенных систем и поднимаем для них пороги, оставляя жёсткие лимиты для остального трафика. После этого поисковики индексируют сайт, платежи проходят, а боты-вредители по-прежнему блокируются.
Замедлит ли проактивная защита сайт? +
Проактивный фильтр анализирует запросы быстро, и на скорости сайта это почти не сказывается. Заметная нагрузка возможна только от журнала вторжений на избыточной детализации. Поэтому мы настраиваем разумный уровень логирования и очистку старых записей. Грамотно настроенный модуль защищает, не превращаясь в тормоз.
Что такое одноразовые пароли (OTP) и стоит ли их включать? +
Одноразовый пароль — это второй фактор входа: помимо логина и пароля администратор вводит временный код из приложения-генератора. Даже если пароль украдут, без второго фактора в админку не зайти. Для администраторов это сильно повышает защиту, и мы рекомендуем включать OTP всем, у кого есть доступ к управлению сайтом.
А если мы потеряем доступ ко второму фактору? +
Мы подключаем OTP с запасным сценарием: настраиваем на тестовом администраторе, готовим резервные коды и инструкцию по восстановлению, и только убедившись, что вход работает, распространяем на команду. Заблокировать себя при таком подходе не получится — всегда есть запасной способ восстановить доступ.
Как ограничить доступ в админку по IP? +
Через белый список адресов: вход в административную часть разрешается только с согласованных адресов — например, офисной сети и домашних адресов команды. Все остальные попытки входа отсекаются ещё до формы авторизации. Это резко снижает риск перебора паролей и атак на админку извне.
Как настраиваются права разных администраторов? +
Права задаются гибко через группы пользователей и уровни доступа Битрикс. Контент-редактор не должен иметь доступа к настройкам безопасности, а у разработчика и администратора — разные зоны ответственности. Мы помогаем выстроить роли так, чтобы каждый видел и менял только то, что относится к его задачам.
Защитит ли проактивная защита от DDoS-атаки? +
От мощной распределённой атаки, которая заваливает сервер объёмом запросов, — нет, это задача сетевого уровня и специализированной защиты от DDoS. Контроль активности отсекает флуд с отдельных адресов, но не справится с распределённой атакой ботнета. Для этого нужен внешний рубеж, и мы честно об этом предупреждаем.
Заменяет ли модуль обновление и устранение уязвимостей? +
Нет. Проактивная защита фильтрует типовые атаки, но не закрывает конкретную дыру в устаревшем модуле или самописном коде. Если на сайте есть известная уязвимость, разумно сначала провести защиту и устранение уязвимостей, а уже потом настраивать фильтр. Иначе атаку могут провести в обход, через незакрытую брешь.
Нужен ли внешний WAF, если есть встроенная защита? +
Для большинства сайтов грамотно настроенной встроенной защиты достаточно. Внешний WAF на ModSecurity или Cloudflare оправдан для крупных, заметных проектов под прицельными атаками: он фильтрует трафик до сервера и добавляет защиту от объёмных атак. В этом случае мы настраиваем оба слоя и согласуем их правила, чтобы они не конфликтовали.
Заменяет ли проактивная защита резервные копии? +
Нет, и это важно понимать. Защита снижает вероятность взлома, но не отменяет необходимость бэкапов. Если атака всё же прошла или произошёл сбой, восстановиться поможет только актуальная резервная копия. Поэтому мы рассматриваем настройку модуля как часть общей гигиены безопасности, в которую обязательно входит и резервное копирование.
Что вы передаёте по итогу настройки? +
Короткий отчёт по итоговой конфигурации: какие механизмы включены, с какими параметрами и почему, какие исключения добавлены для ваших форм и интеграций. Отчёт нужен, чтобы при обновлении или передаче проекта настройки можно было воспроизвести, а не собирать заново. Все настройки сделаны штатными средствами Битрикс и не привязывают вас к нашей команде.
Сохранятся ли настройки после обновления Битрикс? +
Да, настройки модуля «Проактивная защита» хранятся в системе и переживают обновления платформы. Иногда новые версии добавляют дополнительные опции защиты — их имеет смысл пересмотреть после крупного обновления. Именно для этого мы и отдаём отчёт по конфигурации: с ним легко свериться и при необходимости донастроить новые механизмы, ничего не теряя.
Настроим проактивную защиту вашего сайта?
Расскажите о вашем сайте, интеграциях и входе в админку — посмотрим текущие настройки модуля, найдём слабые места и предложим профиль защиты под вашу задачу.
- Ответим в течение рабочего дня
- Бесплатный аудит процессов и расчёт
- NDA и фиксированная смета